Das Governance-Dreieck
Abschnitt betitelt „Das Governance-Dreieck“Cloud Governance ruht auf drei gleichermaßen wichtigen Säulen. Eine Schwäche in einer Säule destabilisiert den gesamten Rahmen.
Die drei Säulen bilden ein gleichseitiges Dreieck: Security Governance steht an der Spitze, Financial Governance und Operational Governance bilden die Basis. Die Schwäche einer Säule destabilisiert den gesamten Rahmen — eine Organisation, die nur Security Governance betreibt, verliert Kostenkontrolle und operative Stabilität; eine, die sich nur auf die Operational Governance konzentriert, öffnet Sicherheitslücken und Budgetrisiken.
Säule 1: Security Governance
Abschnitt betitelt „Säule 1: Security Governance“Zweck: Sicherstellen, dass Cloud-Ressourcen keine Sicherheitsschwachstellen darstellen, regulatorische Anforderungen erfüllt werden und Compliance nachweisbar ist.
Kernleitplanken Security
Abschnitt betitelt „Kernleitplanken Security“| Leitplanke | Beschreibung | Enforcement |
|---|---|---|
| Geografische Einschränkung | Ressourcen nur in freigegebenen Cloud-Regionen innerhalb Deutschlands | Hard-Mandatory |
| Verschlüsselung im Ruhezustand | Alle Datenressourcen verschlüsselt (AES-256 Minimum) | Hard-Mandatory |
| Kein öffentlicher Zugriff ohne Allowlist | Keine uneingeschränkten öffentlichen Endpunkte | Hard-Mandatory |
| IAM Least Privilege | Keine Wildcard-Berechtigungen in der Produktion | Hard-Mandatory |
| MFA für alle menschlichen Zugriffe | Konsolen- und API-Zugriff mit MFA | Hard-Mandatory |
| Unveränderbare Audit-Logs | Logs in einem separaten, nicht löschbaren Logging-Projekt | Hard-Mandatory |
Security-Governance-Reifegrad
Abschnitt betitelt „Security-Governance-Reifegrad“| Ebene | Ausprägungen |
|---|---|
| Ebene 1: Reaktiv | Sicherheitsprobleme werden nach Vorfällen behoben. Keine präventiven Kontrollen. |
| Ebene 2: Präventiv | Kernleitplanken umgesetzt. Neue Ressourcen sind konform. Altbestand noch offen. |
| Ebene 3: Proaktiv | Kontinuierliche Überwachung der Compliance. Automatische Erkennung und Alarmierung bei Abweichungen. |
| Ebene 4: Vorausschauend | Automatisierte Behebung. Security Reviews in CI/CD. Bedrohungsmodellierung für neue Architekturen. |
Realistisches Ziel: Ebene 3 nach 12 Monaten.
Säule 2: Financial Governance
Abschnitt betitelt „Säule 2: Financial Governance“Zweck: Sicherstellen, dass Cloud Spend transparent, nachvollziehbar und innerhalb des Budgets ist.
Finanzielle Kernleitplanken
Abschnitt betitelt „Finanzielle Kernleitplanken“| Leitplanke | Beschreibung | Enforcement |
|---|---|---|
| Obligatorisches Tagging (6 Tags) | Keine Ressource ohne vollständiges Tag-Set | Hard-Mandatory (Deployment gesperrt) |
| Budget-Alarme | Alarmierung bei >80 % und >100 % des Monatsbudgets | Automatisch konfiguriert |
| Anomalieerkennung | Alarm bei >20 % Tagesabweichung vom 7-Tage-Durchschnitt | Automatisch konfiguriert |
| Sandbox-Budget-Caps | Maximales Monatsbudget pro Sandbox-Projekt | Hard-Cap (Ressourcen gestoppt) |
| Reserved-Instance-Policy | Baseline-Workloads müssen mit RIs abgedeckt werden | Advisory (empfohlen, nicht erzwungen) |
Säule 3: Operational Governance
Abschnitt betitelt „Säule 3: Operational Governance“Zweck: Sicherstellen, dass Cloud-Ressourcen nach definierten Standards betrieben, überwacht und gewartet werden.
Operative Kernleitplanken
Abschnitt betitelt „Operative Kernleitplanken“| Leitplanke | Beschreibung | Enforcement |
|---|---|---|
| IaC verpflichtend für Produktion | Keine manuelle Portalkonfiguration in der Produktion | Prozess + Audit |
| Backup-Policy | Alle Produktivdaten-Ressourcen mit Backup-Policy | Advisory + Compliance-Scan |
| Monitoring-Mindestanforderungen | CPU, Speicher, Disk, Fehlerrate für alle Dienste | Verpflichtend für Go-live |
| Runbook-Anforderung | Jeder produktive Service hat ein Incident-Response-Runbook | Checkliste Pre-Go-live |
| Patchmanagement | Managed Services: automatisch. IaaS: innerhalb von 30 Tagen | Monitoring |
Wie gute vs. schlechte Governance in der Praxis aussieht
Abschnitt betitelt „Wie gute vs. schlechte Governance in der Praxis aussieht“| Schlechte Governance | Gute Governance | |
|---|---|---|
| Security | Security Reviews als einmaliges Gate vor Go-live | Kontinuierliche Security as Code in jeder Pipeline |
| Financial | Monatlicher Kostenschock, unbekannte Kostentreiber | Tägliche Transparenz, Teams besitzen ihre Cloud-Kosten |
| Operational | Incident → Chaos, niemand weiß, wer verantwortlich ist | Alert → Runbook → definiertes Team antwortet in <30 Min. |
Praktische Schritte
Abschnitt betitelt „Praktische Schritte“- Governance-Reifegradbewertung: Wo steht Ihre Organisation in welcher Säule?
- Kernleitplanken als Policy-as-Code umgesetzt
- Governance-KPI-Dashboard konfiguriert
- Monatliche Governance-Überprüfung im Rhythmus des CCoE verankert